UiPath Documentation
private-test-cloud
2.2510
true
私有 Test Cloud 管理员指南
重要 :
新发布内容的本地化可能需要 1-2 周的时间才能完成。

配置 SAML 集成

在 Automation Suite 中配置私有 Test Cloud 的 SAML 集成,包括所需的设置和验证指南。

通过在私有 Test Cloud 中使用 SAML 配置,可同时提升身份验证的安全性和效率。我们的系统通过 SAML 启用单点登录 (SSO),借助安全访问令牌,使 UiPath 平台能够与任何支持 SAML 2.0 标准的身份提供程序 (IdP) 连接。

此外,我们的 SAML 配置包括单点注销 (SLO) 功能,可实现在 IdP 下统一的所有应用程序上同时注销。

SAML 集成经精心设计,您可以逐步实施,而不会影响现有用户。

备注:

从原生 Microsoft Entra ID 集成切换到 SAML 集成如果您使用 Microsoft Entra ID 进行身份验证,我们建议使用原生 Microsoft Entra ID 集成,因为它功能更丰富。如果您确实决定切换到 SAML 集成,则必须将通过目录组完成的角色分配手动替换为对目录帐户的直接角色分配,这样您就不必完全重新创建访问架构。

已知限制​

  • 不支持来自身份提供程序的加密 SAML 断言。
  • 您无法从身份提供程序中搜索用户和组。 只有已配置的目录用户可用于搜索。
  • 您无法在组织级别查看目录用户。只有本地用户会在组织级别显示。即时配置会添加目录用户,因此他们不会显示在私有 Test Cloud 的“帐户和组”页面上。

先决条件​

要设置 SAML 集成,您需要满足以下条件:

  • 您需要同时具备私有 Test Cloud 组织和第三方身份提供程序中的管理员权限。如果您在身份提供程序中没有管理员权限,可以与管理员协作来完成设置过程。
  • 推荐使用 UiPath™ Studio 和 UiPath Assistant 2020.10.3 或更高版本,以便您可以将其设置为使用推荐的部署。

步骤 1. 清理非活动用户帐户​

如果您的组织回收电子邮件地址,则在配置 SAML 集成之前请务必删除所有非活动的用户帐户。

启用集成时,私有 Test Cloud 中的本地帐户可以与使用相同电子邮件地址的外部身份提供程序中的目录帐户相关联。当目录帐户用户首次使用该电子邮件地址登录时,会与该帐户关联。身份提供程序的身份将继承本地帐户的所有角色,从而实现无缝转换。因此,由于私有 Test Cloud 中存在不活动的本地帐户,存在本地帐户和目录帐户不匹配的风险,这可能导致权限意外提升。

要删除非活动的用户帐户,请执行以下操作:

  1. 以组织管理员身份登录私有 Test Cloud。

  2. 转到“管理员” ,选择您的组织,然后选择“帐户和组” 。组织的“帐户和组”页面将在“用户”选项卡上打开。

  3. 选择“上次活跃”列的列标题,以对用户重新排序,以便上次登录日期最早的用户显示在顶部。“上次活动”列显示用户的上次登录日期。在此列中处于待处理状态表示用户从未登录。

  4. 选择行末尾的“删除”图标,以删除该用户的本地帐户。

  5. 在确认对话框中,选择“删除”以确认从私有 Test Cloud 中删除帐户。该用户帐户将从页面中移除。

  6. 继续删除组织中所有非活动的用户帐户。

步骤 2. 配置 SAML 集成​

现在,您必须为集成配置私有 Test Cloud 和身份提供程序 (IdP)。

步骤 2.1.获取 SAML 服务提供程序详细信息​

  1. 以组织管理员身份登录私有 Test Cloud。

  2. 转到“管理员” ,选择您的组织,然后选择“安全” 。组织的“安全设置”页面将在“身份验证设置”选项卡上打开。

  3. 在“SSO 的目录配置”下,选择“配置 SSO” 。系统将打开“SSO 配置”窗口,其中描述了集成的优势和先决条件。

  4. 从两个 SSO 选项中,选择“SAML 2.0” 。“SAML SSO 配置”页面将在“配置身份提供程序”选项卡上打开。

  5. 在页面的顶部,您可以找到配置身份提供程序所需的 UiPath 信息:元数据 URL(元数据 URL) 、断言使用者服务 URL 、实体 ID(电子邮件地址) 。复制并保存它们,以便配置身份提供程序。

    重要提示:

    我们强烈建议在身份提供程序配置流程中使用 UiPath元数据 URL 。这样,每当我们启动签名证书轮换时,就可以进行自动更新,确保平台不间断运行。

  6. 默认情况下,实体 ID 包含组织 ID。您可以通过使用“更改实体 ID 格式”选项将格式更改为使用全局标识符(无组织 ID)。然后,在“更改实体 ID 格式”窗口的“实体 ID 格式”下拉列表中,选择 组织特定标识符,以使用包含组织 ID 的格式,或选择全局标识符,以使用不包含组织 ID 的格式。我们建议使用组织特定标识符,因为如果您愿意,它允许您在身份提供程序中注册多个 UiPath 组织。

    随时开启浏览器标签页以备后用。

步骤 2.2.配置您的身份提供程序​

您可以连接到使用 SAML 2.0 标准的任何第三方身份提供程序 (IdP)。 虽然配置可能因您选择的 IdP 而异,但我们已经验证了使用 Okta 或 PingOne 的配置,您可以将其用作配置集成的参考。

对于其他身份提供程序,我们建议您遵循其集成文档。

步骤 2.3.配置私有 Test Cloud​

要将私有 Test Cloud 启用为可识别您身份提供程序的服务提供程序,请按以下步骤操作:

  1. 返回私有 Test Cloud 中的“SAML SSO 配置”选项卡。

  2. 在“配置身份提供程序”页面的第二部分,您可以查看在私有 Test Cloud 中配置身份提供程序所需的字段。在“元数据 URL”字段中,输入您的身份提供程序的元数据 URL。这使私有 Test Cloud 能够定期从您的身份提供程序中获取并更新数据,从而在长期运行中简化 SAML 配置流程。

    重要提示:

    我们强烈建议在 SAML 配置期间使用元数据 URL 。这使 UiPath 能够定期从您的身份提供程序获取和更新数据,从而使您不必在身份提供程序轮换时在 UiPath 中手动更新身份提供程序的签名证书。

  3. 选择“获取数据”(名称) 。完成后,系统将在登录 URL 、身份提供程序实体 ID和签名证书字段中填充 IdP 信息。

  4. 即使这不是推荐的方法,您也可以选择在“登录 URL” 、 “身份提供程序实体 ID”和“签名证书”字段上手动输入身份提供程序的 SAML 详细信息。

  5. 要手动输入多个证书,请以 Base64 编码将这些证书粘贴到“签名证书”字段中,并用开始和结束证书指示符括起并用换行符分隔。例如,如果有两个证书,则应使用以下格式:

    -----BEGIN CERTIFICATE-----
    <base64 encoded certificate retrieved from SAML metadata URL or SAML admin>
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    <base64 encoded certificate retrieved from SAML metadata URL or SAML admin>
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    <base64 encoded certificate retrieved from SAML metadata URL or SAML admin>
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    <base64 encoded certificate retrieved from SAML metadata URL or SAML admin>
    -----END CERTIFICATE-----
    
  6. 选择右下角的“下一步”,以转到下一个步骤。您将进入“映射属性和完成”选项卡。映射属性(称为“声明”)可在身份提供程序和私有 Test Cloud 之间关联用户详细信息。这可确保用户数据(如电子邮件或用户名)在两个系统之间保持一致。

  7. 默认情况下,电子邮件地址用作用户的标识符。如果您希望选择设置电子邮件地址以外的唯一标识符,请联系 UiPath 支持团队。否则,请按照以下步骤操作:

    1. “电子邮件”字段为必填字段,无法更改。
    2. 在“允许的域”部分中填写要允许用户登录的域。输入由经配置的身份提供程序支持的所有域。使用逗号分隔多个域。
      备注:

      最多可以输入 100 个域。

    3. 在“属性映射”下,在“显示名称”字段中填写来自您的 IdP 的属性,该属性将作为用户在私有 Test Cloud 中显示的名称。您可以使用“名字”和“姓氏”属性。
    4. (可选)如需添加新映射,请指定身份提供程序中相应的声明以及私有 Test Cloud 中的相应属性。
  8. 如果您联系 UiPath 支持团队为用户设置唯一标识符,则会显示启用自定义唯一标识符。

    警告:

    在启用非电子邮件地址的唯一标识符之前,请查看以下已知影响:

    • Orchestrator 需要唯一的电子邮件地址来分配角色。无法在 Orchestrator 中为唯一标识符不同但电子邮件地址相同的用户分配角色。或者,如果用户有唯一标识符,但没有电子邮件地址,则可以在 Orchestrator 中为其分配权限。
    • 如果用户具有唯一标识符,则无法根据电子邮件链接帐户。
    • 如果电子邮件字段留空,用户将不会收到来自 UiPath 平台的电子邮件。
    • 设置唯一标识符声明名称后,如要更改该名称,可能会导致系统可能无法再识别用户,因为系统可能无法再识别这些用户。因此,一旦设置了唯一标识符声明,用户界面就会限制更改。如要更改,您需要删除并重新创建整个配置。
    1. 选择“启用自定义唯一标识符” ,以设置电子邮件以外的唯一标识符。

      例如,如果您的用户并非都拥有电子邮件帐户或其电子邮件地址并不唯一,这可能会有所帮助。

    2. 必须在“唯一标识符”字段中填入用户的唯一标识符。这是私有 Test Cloud 在用户登录时用于识别其身份的声明。

    3. 在“显示名称”字段中,输入登录时可用于识别用户的声明。

    4. 为用户输入“电子邮件”字段成为可选项。

    5. “允许的电子邮件地址域”字段显示为灰色,并且不可用于输入。这是因为系统不再使用电子邮件作为唯一标识符,从而使此字段不相关。

    6. (可选)如需添加新映射,请指定身份提供程序中相应的声明以及私有 Test Cloud 中的相应属性。

  9. 设置属性后,配置“允许主动执行的身份验证响应”和“SAML 绑定类型”字段。

    1. “允许主动执行的身份验证响应” :如果您希望能够从 IdP 仪表板导航到 UiPath 平台,请启用。
    2. SAML 绑定类型:选择 SAML 配置应如何通过 HTTP 用户代理进行通信。选择“HTTP 重定向”以使用 URL 参数,或选择 HTTP POST 以使用具有 Base64 编码内容的 HTML 表单。
  10. 如果您的身份提供程序需要私有 Test Cloud 对所有 SAML 身份验证请求进行签名,请选择“签署身份验证请求”选项。与您的身份提供程序联系,以确定是否需要启用此功能。私有 Test Cloud 通常会更新其签名密钥。如果您已激活“签署身份验证请求”功能,请确保您的 IdP 定期与私有 Test Cloud 同步,方法是持续从私有 Test Cloud 的元数据 URL 中下载最新密钥。

  11. 选择“测试并保存” ,以完成集成配置。

步骤 2.4.检查集成是否正在运行​

要验证 SAML SSO 集成是否正常运行,请执行以下操作:

  1. 打开一个隐身浏览器窗口。
  2. 导航到您的私有 Test Cloud 组织 URL。
  3. 检查以下内容:
    1. 系统是否会提示您使用 SAML 身份提供程序登录?
    2. 您能否成功登录?
    3. 如果您使用与现有用户帐户匹配的电子邮件地址登录,您是否拥有适当的权限?

步骤 2.5.配置配置规则(可选)​

如果您在 IdP 中使用声明,则可以将其作为配置规则中的条件,这样当用户登录私有 Test Cloud 时,系统会自动为其分配合适的许可证和角色。预配规则会在用户登录时进行评估。 如果用户帐户符合规则的条件,则会自动添加到与规则关联的本地 UiPath 组。例如,Administrator 可以通过以下设置配置规则,将用户直接配置到 Automation Users 组:Claim=group, Relationship=is, Value=Automation User。

2.5.1 设置配置组​

在私有 Test Cloud 中,向组添加帐户意味着该帐户将继承为该组定义的许可证、角色和机器人配置(如有)。

通过将类似类型的帐户(例如开发者或测试人员)归为一组,可简化私有 Test Cloud 的用户入驻流程。只需确保在 IdP 中以相同的方式设置类似帐户即可。

这样,您只需设置一次组,然后在需要时通过向组添加帐户来复制设置即可。 如果需要更改特定帐户组的设置,则只需更新一次该组,这些更改便会应用于该组中的所有帐户。

要为配置规则设置组:

  1. 在私有 Test Cloud 中新建本地组。如果您愿意,您可以使用现有的用户组,无需创建新组。

  2. (可选,需要启用用户许可证管理)如果此组中的帐户需要用户许可证,请为该组设置许可证分配规则。如果您使用的是现有组,请检查该组的许可证分配情况,确保分配的许可证正确无误。如未使用现有组,请更改分配情况,或考虑创建一个新组。

  3. 为组分配租户角色,也可以完成机器人设置。有关说明,请参阅向组分配角色。如果您使用的是现有组,请检查当前分配给该组的角色,确保其符合您将添加到该组中的帐户类型要求。如未使用现有组,请编辑分配给该组的角色,或考虑创建一个新组。

  4. 根据需要将组添加到文件夹中并分配文件夹角色。有关说明,请参阅管理文件夹访问权限。

    现在,您可以在配置规则中使用此组。

2.5.2. 为组创建配置规则​
备注:

通过在 SAML 应用程序中进行配置,确保将与 SAML 配置规则关联的声明发送到 SAML 有效负载。

配置 SAML 集成并设置组后:

  1. 转到“管理员” ,选择您的组织,然后选择“安全” 。组织的“安全设置”页面将在“身份验证设置”选项卡上打开。

  2. 在“SAML SSO”选项下,选择“查看配置规则” 。系统将打开“SAML SSO 配置规则”页面,其中列出了现有规则。

  3. 在页面右上角,选择“添加规则” 。系统将打开“添加新规则”页面。

  4. 在“基本详细信息”下,填写“规则名称”字段,并填写“说明”字段(可选)。

  5. 在“条件”下,选择“添加规则” 。系统将为新条件添加一行字段。它们共同定义帐户在登录时必须满足的条件,才能被添加到组(稍后选择)中。

  6. 在“声明”字段中,输入 IdP 中显示的声明名称。该字段区分大小写。

  7. 从“关系”列表中,选择声明与值的关系。如下表中所述,可以使用以下选项:

    关系条件要求示例
    是精确匹配,区分大小写Department is RPA要求Department声明的值为RPA 。例如,如果值为RPADev ,则不满足条件。此关系适用于多值声明。例如,如果在Group声明下发送administrator和developer值,则Group is administrator将是有效关系。
    非除指定值外的任何内容,区分大小写对于Department is not ctr ,任何帐户都将添加到组中,除非Department的值为ctr 。如果部门为Ctr或electr ,则满足条件。
    包含包括,不需要精确匹配,区分大小写Department contains RPA要求Department声明的值包括RPA 。例如,如果值为RPADev 、 xRPAx或NewRPA ,则满足条件。
    不包含排除,不需要精确匹配,区分大小写对于Department not contains ctr ,任何帐户都将添加到组中,除非Department值包含ctr 。例如,部门为ctr或electr帐户不会被添加到组中。
    不区分大小写精确匹配,不区分大小写Department is case insensitive RPA要求Department声明的值为rpa (任意大写)。例如,如果值为rpa ,则满足条件。如果值为crpa ,则不满足条件。
    不区分大小写包含,不需要精确匹配,不区分大小写Department contains case insensitive RPA要求Department声明的值包括RPA任意大写字母。例如,如果值为rpa 、 cRPA或rpA ,则满足条件。
  8. 在“值”字段中,输入满足条件所需的值。

  9. 如果要添加另一个条件,请选择“添加规则”以添加新的条件行。

    添加多个条件时,必须满足所有条件才能应用配置规则。例如,如果您定义了 Department is RPA 和 Title is Engineer 规则,则只有同时属于 RPA 部门且具有职位名称为“工程师”的用户才会被添加到指定的组中。部门为 RPA、但职位名称为 QA 的帐户不会被添加到组中。

  10. 在“分配给组”下的“添加组”框中,开始输入组名,然后从结果列表中选择一个组。如有需要,重复此操作,添加更多组。若满足条件,帐户会在登录时自动添加到这些组中。

  11. 选择右下角的“保存”以添加规则。

规则设置好后,每当用户登录并且其帐户满足为规则指定的条件时,系统均会将其帐户添加到附加至规则的配置组中,还会将其帐户设置为可在私有 Test Cloud 中使用。

示例 SAML 有效负载片段​
<Attribute 
   Name="groups"> 
<AttributeValue 
          xmlns:xs="http://www.w3.org/2001/XMLSchema"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xsi:type="xs:string">ProcessAutomation-Developer</AttributeValue>
<Attribute 
   Name="groups"> 
<AttributeValue 
          xmlns:xs="http://www.w3.org/2001/XMLSchema"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xsi:type="xs:string">ProcessAutomation-Developer</AttributeValue>

SAML 属性映射​

在配置 SAML 目录集成时,组织管理员可以定义应将其 IdP 中的哪些属性映射到系统用户属性。 然后,当用户通过 SAML 目录集成登录时,系统会读取传递到 ACS 有效负载中的声明,并将值映射到其对应的系统属性。

备注:
  • 必须将 IdP 配置为在 ACS 负载中传递这些声明。
  • 确保 IdP 中配置的属性名称与组织管理员门户中的属性映射设置匹配。

例如,如果这是 IdP 中的用户结构,则组织管理员可以设置以下属性映射设置,以便在系统用户对象中填充此信息。

{  
    "displayname": "John Doe",  
    "fname": "John",  
    "lname": "Doe",  
    "jobtitle": "Hardware Engineer",  
    "dpt": "Engineering",  
    "city": "Phoenix" 
}
{  
    "displayname": "John Doe",  
    "fname": "John",  
    "lname": "Doe",  
    "jobtitle": "Hardware Engineer",  
    "dpt": "Engineering",  
    "city": "Phoenix" 
}

当此组织中的用户通过 SAML 目录集成登录时,其用户对象会更新,以反映此设置。

{  
    "Display Name": "John Doe",  
    "First Name": "John",  
    "Last Name": "Doe",  
    "Job Title": "Hardware Engineer",  
    "Department": "Engineering",  
    "City": "Phoenix" 
}
{  
    "Display Name": "John Doe",  
    "First Name": "John",  
    "Last Name": "Doe",  
    "Job Title": "Hardware Engineer",  
    "Department": "Engineering",  
    "City": "Phoenix" 
}

步骤 3. 让您的用户转用 SAML SSO 登录​

确保向所有用户提供私有 Test Cloud 的组织专属 URL。

备注:

切换到 SAML 集成后,Microsoft Entra ID 集成将被禁用。Microsoft Entra ID 组分配不再适用,因此私有 Test Cloud 组成员身份以及从 Microsoft Entra ID 继承的权限也将不再生效。

用户可以通过以下方式使用 SAML SSO 登录私有 Test Cloud:

  • 导航到特定于组织的 URL。URL 必须包含组织 ID,并以正斜杠结尾,例如 https://{yourDomain}/orgID。
  • 导航到 https://{yourDomain},在“登录”页面中选择“使用 SSO 登录” ,然后提供其特定于组织的 URL。

要使用 SAML SSO 登录 UiPath Studio 和 UiPath Assistant,用户必须按如下方式配置 Assistant:

  1. 在 Assistant 中,打开“首选项”,然后选择“Orchestrator 连接”选项卡。

  2. 选择“注销” 。

  3. 对于连接类型,请选择“服务 URL”。

  4. 在“服务 URL”字段中,添加特定于组织的 URL。

    URL 必须包含组织 ID,并以正斜杠结尾,例如 https://{yourDomain}/orgID。否则,连接将失败,失败即表明用户不属于任何组织。

  5. 使用 SAML SSO 重新登录。

步骤 4. 配置权限和机器人​

这仅适用于从未使用过私有 Test Cloud 的新用户,因为在启用集成时,这些用户尚未在私有 Test Cloud 中创建本地帐户。

您可以通过电子邮件地址(如在外部 IdP 中使用的地址)将新用户添加到私有 Test Cloud 组。将用户分配到组或登录后,即可通过在所有 UiPath 服务中搜索角色分配来访问组。

步骤 5. 停止使用本地帐户(可选)​

警告:

在您删除用户的本地帐户之前,请确保所有用户都已使用其 SSO 帐户登录至少一次。仅在首次 SSO 登录时发生帐户关联。如果在用户通过 SSO 登录之前删除本地帐户,则系统会改为创建一个新的目录身份,用户将无法访问其之前的工作,包括项目和解决方案。此操作无法撤销。

在所有用户都已转用 SAML SSO 登录且新用户已设置完成后,我们建议您移除所有非管理员帐户的本地用户帐户。这可确保用户无法再使用其本地帐户凭据登录,而必须使用 SAML SSO 登录。

您可以根据图标识别本地用户帐户。

本地帐户在以下情况下可能很有用:

  • 要管理 SAML 集成问题(例如,更新过期的证书)或更改身份验证设置,建议使用具有组织管理员角色的帐户。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新